Beveiliging van mobiele apparaten
Een gratis PDF-editor verandert uw telefoon in een schermrecorder.
Wat is Beveiliging van mobiele apparaten?
Een deadline, een goedgekeurde tool die niet helemaal werkt, en een verzorgde landingspagina die een gratis oplossing biedt. Je sideloadt de APK. Dagen later belt het beveiligingsteam: de app heeft uw scherm opgenomen en uw sms-codes doorgestuurd, en iemand heeft vanuit een ander continent op uw werkaccount ingelogd. Eén subsidie deed het, Toegankelijkheidsdiensten. MFA helpt niet als beide factoren op dezelfde telefoon zitten. U verwijdert de app, blokkeert onbekende bronnen en meldt u aan voor apparaatbeheer.
Wat je leert in Beveiliging van mobiele apparaten
- Herken sideloaded APK's van onbekende bronnen als een installatiepad met een hoog risico dat de Play Store- en App Store-beoordeling omzeilt
- Identificeer toegankelijkheidsservices als de Android-toestemming met het hoogste risico en weiger deze te verlenen aan niet-essentiële apps
- Controleer de geïnstalleerde app-machtigingen in de apparaatinstellingen en verwijder apps met toegang die ze niet nodig hebben
- Blokkeer installaties van onbekende bronnen op de besturingssysteemlaag om een hele klasse sideload-aanvallen te verwijderen
- Schrijf een werkapparaat in bij Mobile Device Management om voortdurende IT-handhaving, toestemmingsaudits en intrekking op afstand mogelijk te maken
Beveiliging van mobiele apparaten — Trainingsstappen
-
Twaalf uur naar het veld
Het is dinsdagmiddag in het thuiskantoor van Alice. Morgenochtend om 9.00 uur presenteert ze het pitchdeck van Project Atlas aan het bestuur - en voor drie van de ondersteunende klant-PDF's moeten de pagina's opnieuw worden geordend voordat het briefingpakket vanavond wordt verzonden. De goedgekeurde PDF-tool van Kinetic Solutions kan aantekeningen maken, maar pagina's niet herschikken. Alice pakt haar telefoon om snel een alternatief te zoeken.
-
De browser openen
Alice pakt haar telefoon, ontgrendelt hem en opent de browser. De startpagina van Searchify wordt geladen, klaar voor een zoekopdracht.
-
Op zoek naar een hulpmiddel
Alice tikt op het Searchify-zoekvak en typt de zoekopdracht die ze het afgelopen uur heeft gemompeld: alles wat ze wil dat de tool doet, plus alles waarvoor ze niet wil betalen.
-
Het topresultaat
De resultaten worden geladen. De eerste hit is een gesponsorde advertentie voor PDF Pro Suite - opvallende groene stijl, 'geen aanmelding' en een directe downloadbelofte. Adobe en Smallpdf zitten eronder, maar vereisen een Play Store-installatie of een dagelijkse limiet aan gratis taken. Alice wil om 20.00 uur geen kleine lettertjes lezen met morgen een deadline. Ze tikt op het hoogste resultaat.
-
De APK-download
De landingspagina van PDF Pro Suite wordt geladen. Het is gepolijst: getuigenissen, screenshots, een beoordeling van 4,9 sterren en een felgroene knop 'APK downloaden'. De pagina adverteert dat er geen Play Store-account vereist is. Nu de deadline nadert, tikt Alice op Downloaden zonder na te denken over waar de app vandaan komt.
-
Het installatieprogramma starten
Een downloadbalk in Chrome-stijl schuift omhoog vanaf de onderkant van het scherm. Na een paar seconden is de APK klaar met downloaden en verschijnt er een knop Openen in de balk. Met één tik kunt u het pakket met de hand besturen.
-
Overmatige machtigingen
Het Android-pakketinstallatieprogramma wordt gestart en vraagt Alice om de machtigingen te bevestigen die PDF Pro Suite nodig heeft om te worden uitgevoerd. Twee ervan - Toegankelijkheidsdiensten en SMS-berichten - hebben geen betrekking op een PDF-editor. Alice werpt een blik op de lijst, besluit dat de app vóór vanavond moet werken en bereidt zich voor om alles met één tik te verlenen.
-
De app installeren
Alice tikt op Installeren. De app wordt binnen enkele seconden geïnstalleerd, geopend, herschikt haar pdf's en ze gaat verder met het samenstellen van het briefingpakket. Om 21.00 uur wordt het pitchdeck verzonden en is de dag voorbij.
-
Een alarmerende e-mail
Vrijdagochtend. Er wacht een dringende e-mail van Kinetic's Security Operations Center in de inbox van Alice. Alleen al de onderwerpregel is genoeg om haar ochtend te verpesten.
-
Hoe de aanval werkte
De SOC-e-mail onthult de mechanismen. De app die Alice voldoende vertrouwde om toegankelijkheidsdiensten te verlenen, neemt haar scherm op vanaf het moment dat ze deze installeerde.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1476 Deliver Malicious App via Other Means (Mobile)
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security